Kompania Google lëshimin e shfletuesit web . Në të njëjtën kohë ndër-vara i stabil i projektit të lirë , që shërben si baza për Chrome. Shfletuesi Chrome me përdorimin e logo-së Google, sistemin e njoftimit në rast të dështimit, mundësinë e shkarkimit të modulit Flash sipas kërkesës, module për përmirësimin e përmbajtjes video të mbrojtur (DRM), sistemin automatik të instalimit të azhurnimeve dhe transmetimin gjatë kërkimit . Shkëputja tjetër e Chrome 87 është e planifikuar për 17 Nëntor.
:
- ĂshtĂ« shtuar mbrojtja nga dĂ«rgimi i sigurt tĂ« formave tĂ« inputit nĂ« faqe tĂ« ngarkuara me HTTPS, por qĂ« dĂ«rgojnĂ« tĂ« dhĂ«na pĂ«rmes HTTP, çka krijon njĂ« kĂ«rcĂ«nim pĂ«r pĂ«rmbysjen dhe zĂ«vendĂ«simin e tĂ« dhĂ«nave gjatĂ« sulmeve MITM. Mbrojtja pĂ«rfshin tre ndryshime:
- Një funksion automatik për të plotësuar çdo formë të përzier është çaktivizuar, ashtu siç ka ndodhur mjaft kohë më parë me të plotësuarit automatik të formave të autentifikimit në faqet e hapura me HTTP. Nëse më parë një shenjë për ndalimin shërbente si hapja e faqes me një formë përmes HTTPS ose HTTP, tani merret parasysh edhe përdorimi i enkriptimit gjatë dërgimit të të dhënave te procesori i formës. Funksionimi i menaxherit të fjalëkalimeve për format e përziera të autentifikimit nuk është çaktivizuar, pasi rreziku nga përdorimi i një fjalëkalimi të pasigurt dhe ripërdorimi i fjalëkalimeve në faqe të ndryshme tejkalon rrezikun e mundshëm të kapjes së trafikut.
- Kur fillon inputi në format e përziera, ofrohet një paralajmërim që informon përdoruesin për dërgimin e të dhënave të mbushura përmes një kanali të paarmatosur.
- Kur përpiqeni të dërgoni një formë të përzier, shfaqet një faqe e veçantë me një njoftim për rrezikun potencial të transferimit të të dhënave përmes një kanali komunikimi të paƥifruar. Në versionet e kaluara, për të treguar forma të përziera është përdorur një ikonë faltë në shiritin e adresës, por një shënim i tillë nuk ishte i qartë për përdoruesit dhe nuk reflektonte në mënyrë efektive rreziqet që ndodhnin.
- Bllokimi (pa enkriptim) skedarëve ekzekutivë i është shtuar bllokimi i ngarkesave të pasigurta të arkivave (zip, iso, etj.) dhe shfaqja e paralajmërimeve gjatë ngarkesave të pasigurta.
dokumenteve (docx, pdf etj.). Në versionin e ardhshëm pritet bllokimi i dokumenteve dhe shfaqja e një paralajmërimi për imazhet, skedarët tekstualë dhe ata multimedialë. Bllokimi është implementuar, pasi ngarkimi i skedarëve pa enkriptim mund të përdoret për të kryer veprime keqdashëse, duke ndryshuar përmbajtjen gjatë sulmeve MITM. - Në menun e kontekstit, opcioni «Gjithmonë shfaq URL-të plotësisht» është i aktivizuar nga default, për ta aktivizuar të cilin më parë ishte e nevojshme të ndryshoheshin parametrat në faqen about:flags. URL-ja e plotë mund të shikohet gjithashtu me dy klikime në shiritin e adresës. Kujtojmë se që nga sipërfaqja tani shfaqet pa protokoll dhe sub-domainin www. Në u hoq mundësia për të rikthyer sjelljen e vjetër, por pas pakënaqësisë së përdoruesve në u shtua një flamur eksperimental i ri, i cili shton një element në menun e kontekstit për të çaktivizuar fshehjen dhe shfaqjen e URL-të të plotë në çdo rast.
- PĂ«r njĂ« pĂ«rqindje tĂ« vogĂ«l pĂ«rdoruesish Ă«shtĂ« aktivizuar pĂ«r nĂ« shiritin e adresĂ«s do tĂ« shfaqet vetĂ«m domeni, pa asnjĂ« element rrugor dhe parametrash kĂ«rkese. PĂ«r shembull, nĂ« vend tĂ« «https://example.com/secure-google-sign-in/» do tĂ« shfaqet «example.com». Pranimi i kĂ«tij regjimi pĂ«r tĂ« gjithĂ« pĂ«rdoruesit pritet nĂ« njĂ« nga versionet e ardhshme. PĂ«r tĂ« çaktivizuar kĂ«tĂ« sjellje, mund tĂ« pĂ«rdorni opsionin «Trego gjithmonĂ« URL-nĂ« tĂ« plotë», dhe pĂ«r tĂ« parĂ« URL-nĂ« e plotĂ«, mund tĂ« klikohet nĂ« shiritin e adresĂ«s. Si motiv pĂ«r kĂ«tĂ« ndryshim, Ă«shtĂ« shprehur dĂ«shira pĂ«r tĂ« mbrojtur pĂ«rdoruesit nga phishing-u, qĂ« manipulojnĂ« parametrat nĂ« URL â agresorĂ«t shfrytĂ«zojnĂ« moskujdesin e pĂ«rdoruesve pĂ«r tĂ« krijuar njĂ« perceptim tĂ« hapjes sĂ« njĂ« faqe tjetĂ«r dhe pĂ«r tĂ« kryer veprime mashtruese (nĂ«se pĂ«r njĂ« pĂ«rdorues teknikisht tĂ« ditur kĂ«to zĂ«vendĂ«sime bien nĂ« sy, pĂ«rdoruesit e zakonshĂ«m lehtĂ« mashtrohen nga kĂ«to manipulime tĂ« thjeshta).
- Rifilluar pĂ«r heqjen e mbĂ«shtetjes FTP. NĂ« Chrome 86, FTP Ă«shtĂ« çaktivizuar nga ai automatikisht pĂ«r rreth 1% tĂ« pĂ«rdoruesve, dhe nĂ« Chrome 87 pĂ«rqindja e çaktivizimit do tĂ« rritet nĂ« 50%, por mbĂ«shtetja mund tĂ« kthehet me ndihmĂ«n e flags «âenable-ftp» ose «âenable-features=FtpProtocol». NĂ« Chrome 88, mbĂ«shtetja pĂ«r FTP do tĂ« çaktivizohet plotĂ«sisht.
- Në versionin për Android, sipas versionit për sistemet desktop, menaxheri i fjalëkalimeve ka implementuar verifikimin e loginëve dhe fjalëkalimeve të ruajtura përmes një baze të llogarive të komprometuar, duke dhënë një paralajmërim në rast se identifikohen probleme ose kur përpiqet të përdoren fjalëkalime triviale. Verifikimi kryhet në një bazë që mbulon mbi 4 miliardë llogari të komprometuara, të përfshira në rrjedhjet e bazave të përdoruesve. Për të ruajtur privatësinë, verifikimi i hash-prefiksit bëhet nga përdoruesi, dhe fjalëkalimet si dhe hash-et e tyre të plota nuk dërgohen jashtë.
- Në versionin për Android gjithashtu butoni «Kontrolli i Sigurisë» (Safety check) dhe mode i avancuar i mbrojtjes nga faqet e rrezikshme (Enhanced Safe Browsing). Butoni «Kontrolli i Sigurisë» tregon një përmbledhje të mundshmeve të problemeve me sigurinë, siç janë përdorimi i fjalëkalimeve të kompromentuara, gjendja e kontrollit të faqeve të dëmshme (Safe Browsing), prania e përditësimeve të painstaluara dhe identifikimi i shtesave të dëmshme. Modo i avancuar i mbrojtjes aktivizon kontrole shtesë për mbrojtje nga phishing, aktivitet të dëmshëm dhe kërcënime të tjera në Web, si dhe përfshin mbrojtje shtesë për llogarinë tuaj në Google dhe shërbime të Google (Gmail, Drive etj.). Nëse në modin normal të Safe Browsing kontrollet kryhen lokalish duke përdorur një databazë që ngarkohet periodikisht në sistemin e klientit, në Enhanced Safe Browsing informacioni mbi faqet dhe shkarkimet dërgohet në kohë reale për verifikim në anën e Google, që lejon reagimin e shpejtë ndaj kërcënimeve menjëherë pas identifikimit të tyre, pa pritur që lista lokale e zezë të përditësohet.
- përkrahja e skedarit të indikatorit «.well-known/change-password», me anë të të cilit pronarët e faqeve mund të specifikojnë adresën e formularit web për ndryshimin e fjalëkalimit. Në rastin e identifikimit të kompromiseve të të dhënave të përdoruesit, Chrome tani menjëherë do të ofrojë një formular për ndryshimin e fjalëkalimit, të përcaktuar në bazë të informacionit nga ky skedar.
- ĂshtĂ« realizuar shfaqja e njĂ« paralajmĂ«rimi tĂ« ri "KĂ«shill Sigurie", i cili shfaqet kur hapen faqe interneti, emrat e domainit tĂ« tĂ« cilave janĂ« shumĂ« tĂ« ngjashĂ«m me njĂ« faqe tjetĂ«r dhe heuristika tregon se ka njĂ« probabilitet tĂ« lartĂ« pĂ«r spufing (pĂ«r shembull, hapet goog0le.com nĂ« vend tĂ« google.com).
- përkrahja e caches së kalimit (Back-forward cache), e cila siguron kalim të menjëhershëm kur përdoren butonat «Mbrapa» dhe «Përpara» ose kur navigohet në faqet që janë parë më parë në këtë faqe. Cache aktivizohet përmes cilësimit chrome://flags/#back-forward-cache.
- ĂshtĂ« optimizuar pĂ«rdorimi i burimeve tĂ« CPU nga dritaret.
jashtë zonës së dukshme. Chrome kontrollon nëse dritarja e shfletuesit është e mbuluar nga dritarja të tjera dhe përjashton vizatimin e pikselëve në zonat e mbulimit. Optimizimi i përmendur ishte aktivizuar për një përqindje të vogël përdoruesish në Chrome 84 dhe 85 e tani është aktivizuar në të gjithë. Krahasuar me versionet e mëparshme, është eliminuar gjithashtu papajtueshmëria me sistemet e virtualizimit, që shkaktonin shfaqjen e faqeve të bardha bosh. - Në mënyrë të fortë është përmirësuar kufizimi i burimeve për skedat në sfond. Skeda të tilla tani nuk mund të konsumojnë më shumë se 1% të burimeve të CPU dhe mund të aktivizohen jo më shpesh se një herë në minutë. Pas pesë minutash në sfond, skedat ngrijnë, përveç skedave ku luhet përmbajtje multimediale ose regjistrohet.
- Rihapur punën mbi header-it HTTP User-Agent. Në versionin e ri, mbështetja për mekanizmin , e zhvilluar si një zëvendësim për User-Agent. Mekanizmi i ri parashikon dorëzimin selektiv të të dhënave mbi parametra specifikë të shfletuesit dhe sistemit (versioni, platforma, etj.) vetëm pas kërkesës nga serveri dhe ofron përdoruesve mundësinë për të ofruar një informacion të tillë selektiv pronarëve të faqeve. Kur përdoret User-Agent Client Hints, identifikuesi nuk transmetohet automatikisht pa një kërkesë të qartë, duke e bërë të pamundur identifikimin pasiv (vetëm emri i shfletuesit jepet automatikisht).
- Indikimi i disponueshmĂ«risĂ« sĂ« pĂ«rditĂ«simit dhe nevojĂ«s pĂ«r rindezjen e shfletuesit pĂ«r instalimin e tij Ă«shtĂ« ndryshuar. NĂ« vend tĂ« ŃŃŃДлĐșĐž me ngjyra nĂ« fushĂ«n e avatarit tĂ« llogarisĂ«, tani shfaqet teksti "Update".
- Janë bërë përpjekje për të përfshirë terminologjinë diskriminuese. Në emrat e politikave, fjalët 'whitelist' dhe 'blacklist' janë zëvendësuar me 'allowlist' dhe 'blocklist' (politikat e tashmë të shtuar do të vazhdojnë të funksionojnë, por do të jepet një paralajmërim për kalimin në kategorinë e vjetruar). Në dhe përdorimi i 'blacklist' është zëvendësuar me 'blocklist'.
Referencat e dukshme pĂ«r pĂ«rdoruesin "blacklist" dhe "whitelist" u zĂ«vendĂ«suan qĂ« nĂ« fillim tĂ« vitit 2019. - ĂshtĂ« shtuar njĂ« mundĂ«si eksperimentale pĂ«r redaktimin e fjalĂ«kalimeve tĂ« ruajtur, aktive pĂ«rmes flamurit 'chrome://flags/#edit-passwords-in-settings'.
- E transferuar në kategorinë e API-ve të stabilizuara dhe të qasshme për publikun , që lejon krijimin e aplikacioneve web që bashkëveprojnë me skedarët në fs-në lokale. Për shembull, API i ri mund të jetë i nevojshëm në ambientet e integruara të zhvillimit, redaktuesit e tekstit, imazheve dhe videove që funksionojnë në shfletues. Për të fituar mundësinë e leximit dhe shkrimit të drejtpërdrejtë të skedarëve ose përdorimin e dialogëve për hapjen dhe ruajtjen e skedarëve, si dhe për të naviguar përmes përmbajtjes së katalogëve, aplikacioni kërkon një konfirmim të veçantë nga përdoruesi.
- Shtohet selektori CSS ««, i cili përdor të njëjtën heuristikë që përdoret nga shfletuesi në marrjen e vendimit për të treguar treguesin e ndryshimit të fokusit (kur fokusi kalon në një buton me kombinime kyçesh, treguesi shfaqet, ndërsa me klikim të miut nuk shfaqet). Selektori CSS «:focus» që ishte në dispozicion më parë gjithmonë ndriçon fokusin.
Për më tepër, në cilësimet është shtuar një opsion i quajtur «Quick Focus Highlight», i cili, kur është aktiv, do të shfaqë një tregues shtesë fokusi pranë elementeve aktivë, që mbetet i dukshëm edhe nëse stilizimi vizual për fokusin është çaktivizuar me CSS në faqe. - Në regjimin Origin Trials (funksione eksperimentale që kërkojnë aktivizim të veçantë), janë shtuar disa API të reja. Origin Trial nënkupton mundësinë e funksionimit me API-në e specifikuar nga aplikacionet e ngarkuara nga localhost ose 127.0.0.1, ose pas regjistrimit dhe marrjes së një token-i special, i cili është i vlefshëm për një kohë të kufizuar për një faqe specifike.
- për qasje të ulët në pajisjet HID (Dispositive të Njeriut, si tastiera, mouse, kontrollet e lojrave, dhe paneli prekës), që lejojnë implementimin e logjikës për punë me pajisjet HID në JavaScript për të organizuar funksionimin me pajisje HID të rralla pa nevojën e drejtorive specifike në sistem.
Në radhë të parë, API i ri ka për qëllim të ofrojë mbështetje për kontrollet e lojrave. - , zgjeron mundësitë e API Window Placement me mbështetje të konfigurimeve me disa ekrane. Ndryshe nga window.screen, API i ri lejon manipulimin e vendosjes së dritares në hapësirën e përbashkët të ekranit në sistemet me shumë monitorë, pa u kufizuar në ekranin aktual.
- Meta-tregu , me anë të të cilit faqja mund të informojë shfletuesin për nevojën e aktivizimit të modaliteteve të kursimit të energjisë dhe optimizimit të ngarkesës në CPU.
- API për informacion mbi shkeljet potenciale të rregullave të izolimit (COEP) dhe (COOP), pa përdorur kufizime faktike.
- Në API është propozuar një lloj i ri kredenciali , i cili ofron konfirmim shtesë për transaksionin e pagesës. Ana kontrolluese, për shembull, banka, ka mundësinë të gjenerojë një çelës publik PublicKeyCredential, i cili mund të kërkohet nga shitësi për konfirmim të sigurt shtesë të pagesës.
- për qasje të ulët në pajisjet HID (Dispositive të Njeriut, si tastiera, mouse, kontrollet e lojrave, dhe paneli prekës), që lejojnë implementimin e logjikës për punë me pajisjet HID në JavaScript për të organizuar funksionimin me pajisje HID të rralla pa nevojën e drejtorive specifike në sistem.
- Në API për përcaktimin e sipërfaqes së stilusit është shtuar mbështetje për këndet e lartësisë (këndi midis stilusit dhe ekranit) dhe azimutit (këndi midis boshtit X dhe projekcionit të stilusit në ekran), në vend të këndeve TiltX dhe TiltY (këndet midis sipërfaqes nga stilusi dhe një nga boshtet dhe sipërfaqes nga boshtet Y dhe Z). Janë shtuar gjithashtu funksione të konvertimit midis lartësisë/azimutit dhe TiltX/TiltY.
- Kodo pĂ«r hapĂ«sirĂ«n nĂ« URL Ă«shtĂ« ndryshuar, kur llogaritet nĂ« trajtuesit e protokollit â metoda navigator.registerProtocolHandler() tani zĂ«vendĂ«son hapĂ«sirat me «» nĂ« vend tĂ« «+», duke unifikuar sjelljen me shfletues tĂ« tjerĂ«, si Firefox.
- Në CSS është shtuar pseudo-elementi "«, duke lejon zhvilloni ngjyrën, madhësinë, formën dhe llojin e numrave dhe pikave për listat në blloqet
- dhe
- .
- Shtuar mbështetje për titullin HTTP , rregullat e aksesit në dokumente, të ngjashme me mekanizmin e izolimit sandbox për iframe, por më universale. Për shembull, përmes Document-Policy mund të kufizosh përdorimin e imazheve të dobëta, të çaktivizosh API-të e ngadalta JavaScript, të përcaktosh rregullat për ngarkimin e iframe, imazheve dhe skripteve, të kufizosh madhësinë totale të dokumentit dhe trafikun, të ndalosh metodat që shkaktojnë përditësimin e faqes, të çaktivizosh funksionin .
- NĂ« elementin Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r parametrat âinline-gridâ, âgridâ, âinline-flexâ dhe âflexâ, tĂ« caktuar pĂ«rmes pronĂ«s CSS âdisplayâ.
- Metoda e re për të zëvendësuar të gjitha elementet fëmijë të nodit prind me një nod tjetër DOM. Më parë, për të zëvendësuar nodet, mund të përdorej një kombinim metodash node.removeChild() dhe node.append() ose node.innerHTML dhe node.append().
- spektri i skemave URL të lejuara për të tejkaluar me registerProtocolHandler(). Në listën e skemave përfshihen protokollet e decentralizuara cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns dhe ssb, duke lejuar përcaktimin e lidhjeve në elemente pavarësisht nga faqja ose porta që ofron akses në burim.
- Në API shtuar mbështetje për formatin text/html për kopjim dhe ngjitje HTML përmes clipboard-it (kur shkruan dhe lexon në clipboard, pastrimi i ndërtuesve të rrezikshëm HTML kryhet). Ky ndryshim lejon, për shembull, organizimin e ngjitjes dhe kopjimit të tekstit të formatizuar me imazhe dhe lidhje në redaktorët web.
- Në WebRTC mundësinë për të lidhur procesues të dhënash të vetë për të thirrur në fazat e kodimit ose dekodimit të WebRTC MediaStreamTrack. Për shembull, kjo mundësi mund të përdoret për të shtuar mbështetje për enkriptimin e plotë të të dhënave që transmetohen përmes serverëve të ndërmjetëm.
- Në motorin JavaScript V8 me 75% implementimi i Number.prototype.toString. Në klasat asinkrone është shtuar pronësia .name me një vlerë bosh. Metoda Atomics.wake është hequr, e cila ndonjëherë është rilindur si Atomics.notify për tu përputhur me specifikimin ECMA-262. Kodi i mjeteve të fuzzing-testimit është hapur. .
- Në kompilatorin fillestar (baseline) Liftoff për WebAssembly, i përfshirë në daljen e kaluar, është përfshirë mundësia e përdorimit të instruksioneve vektorale për të përshpejtuar llogaritjet. Sipas testeve, optimizimi lehtësoi kalimin e disa testeve deri në 2.8 herë. Një optimizim tjetër lehtësova thirrjen e funksioneve të importuara nga JavaScript nga WebAssembly.
- mjete për zhvilluesit web: Në panelin Media janë shtuar informacione rreth mediave të përdorura për të luajtur video në faqe, duke përfshirë të dhënat mbi ngjarjet, logjet, vlerat e pronësive dhe parametrat e dekodimit të kuadrove (për shembull, është e mundur të përcaktohen arsyet e humbjes së kuadrave dhe problemeve gjatë ndërveprimit nga JavaScript).
Në menunë kontekstuale të panelit Elements është shtuar mundësia për të krijuar shkrepje të ekranit të elementeve të zgjedhura (për shembull, është e mundur të krijohet një shkrepje e përmbajtjes ose e tabelës).
Në konsolën web, paneli me paralajmërime për probleme është zëvendësuar me një mesazh të zakonshëm, ndërsa problemet me Cookies të tretëve janë të fshehura si default në skedën Issues dhe aktivizohen me një checkbox të veçantë.
Në skedën Rendering është shtuar butoni "Disable local fonts", i cili lejon simulimin e mungesës së shkrimeve lokale, ndërsa në skedën Sensors është shtuar mundësia për të simuluar pasivitetin e përdoruesit (për aplikacionet që përdorin API-në e Zbulimit të Paktësive).
Në panelin Application ofrohet informacion i detajuar për secilin iframe, dritare të hapura dhe pop-up, duke përfshirë të dhënat për izolimin Cross-Origin me ndihmën e COEP dhe COOP.
- zëvendësimi i zbatimit të protokollit me një variant që po zhvillohet në specifikimin IETF, në vend të variantit të Google QUIC.
Përveç novacioneve dhe rregullimit të gabimeve, në versionin e ri janë eliminuar . Shumë nga vulnerabilitetet janë identifikuar përmes testimit automatizuar me mjete , , , dhe . Një vulnerabilitet (CVE-2020-15967, referim në një zonë të liruar të memories në kodin për ndërveprimin me Google Payments) është cilësuar si kritike, d.m.th. lejon kalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem përtej sandbox-it. Si pjesë e programit për shpërblimin e parave për zbulimin e vulnerabiliteteve për versionin aktual, kompania Google ka paguar 27 shpërblime në total prej 71,500 dollarësh (një shpërblim prej 15,000 dollarësh, tre shpërblime prej 7,500 dollarësh, pesë shpërblime prej 5,000 dollarësh, dy shpërblime prej 3,000 dollarësh, një shpërblim prej 200 dollarësh dhe dy shpërblime prej 500 dollarësh). Shuma e 13 shpërblimeve ende nuk është përcaktuar.
Burimi: opennet.ru
